Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Xss В Контакте (https://forum.antichat.xyz/showthread.php?t=72677)

Sharky 05.06.2008 00:26

Xss В Контакте
 
В популярной социальной сети ВКонтакте.ру, в сервисе Приложения, обнаружена XSS-уязвимость.

Она заключается в том, что в исходный код флэшки можно внедрить javascript, который при прямом доступе к флэшке исполнится, как и в IE, так и в Firefox'е. Это, конечно, разработчиками ВКонтакте учтено: прямой доступ к флэшке запрещен. Но флэшка сохраняется в кэше браузера, откуда ее можно загрузить без проблем.

На этом основан proof-of-concept. Когда флэшка сохранилась в кэше браузера, то она может открыть новое окно с ссылкой на себя, браузер ее загрузит из кэша - и javascript выполнится.

Единственное, что спасает, - это блокировщик всплывающих окон. Но обычные пользователи, видя, что открывает его ВКонтакт, блокировку снимут. Работоспособность во всех браузерах не гарантирована, проверялось на IE6 и FF3RC1.

ТЕСТ (новое окно открывается через 2 секунды)

(с) habrahabr.ru

AFoST 05.06.2008 00:34

угу... в опере работает....

[:|||||:] 05.06.2008 00:36

Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?

mr.The 05.06.2008 00:40

Цитата:

Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?
ты из будущего? 0_о

Zedobat 05.06.2008 00:43

На позапрошлой неделе обсуждалось на канале #rst :)

Spyder 05.06.2008 00:46

фф заругался на всплывающее окно

Solide Snake 05.06.2008 00:51

Цитата:

Сообщение от [:|||||:]
Хз, я пробовал давно еще код внедрить- в опере не работало.
А вообще недостойная новость. Во-первых, тема Контакта неактуальна и банальна, во-вторых, уязвимостей там не так уж мало- так что, на каждую заводить по теме?

Угу, не актуальна, не считая того что это самый посещаемый ресурс в рунете))
Уязвимостей серьёзных мало.

З.Ы. В опере пашет

[:|||||:] 05.06.2008 00:53

Посещаемый- да. Но не имеет никакой ценности, имхо...

xcedz 05.06.2008 00:54

млять но это н7икак не мировая новость имхо====Ю баги в контактах есть тема =\

NeOz 05.06.2008 00:57

в опере пашет.

реально внедрить вот такой запрос?:

http://vkontakte.ru/mail.php?act=sent&to_id=АЙДИ_КОМУ_ОТПР АВЛЯТЬ_КУКИ&title=123&message=javascript :document.write(document.cookie);


Время: 16:35